Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

ONTAP Administrator-Genehmigungsgruppen für MAV verwalten

Beitragende netapp-aaron-holt netapp-bhouser netapp-forry netapp-aoife netapp-dbagwell
Änderungen vorschlagen

Bevor die Multi-Admin-Verifizierung (MAV) aktiviert wird, ist eine Administrator-Genehmigungsgruppe zu erstellen, die mindestens einen Administrator mit Genehmigungs- oder Vetorecht enthält. Nach der Aktivierung der Multi-Admin-Verifizierung erfordern Änderungen an der Mitgliedschaft der Genehmigungsgruppe die Zustimmung eines der bestehenden berechtigten Administratoren.

Über diese Aufgabe

Sie können bestehende Administratoren zu einer MAV Gruppe hinzufügen oder neue Administratoren erstellen.

Die MAV-Funktionalität berücksichtigt bestehende Einstellungen der rollenbasierten Zugriffssteuerung (RBAC). Potenzielle MAV-Administratoren müssen über ausreichende Berechtigungen zum Ausführen geschützter Operationen verfügen, bevor sie zu MAV-Administratorgruppen hinzugefügt werden. "Weitere Informationen zu RBAC."

Sie können MAV so konfigurieren, dass MAV-Administratoren über ausstehende Genehmigungsanfragen benachrichtigt werden. Hierfür ist die Konfiguration von E-Mail-Benachrichtigungen erforderlich, insbesondere der Mail From und Mail Server Parameter, oder diese Parameter können gelöscht werden, um die Benachrichtigung zu deaktivieren. Ohne E-Mail-Benachrichtigungen müssen MAV-Administratoren die Genehmigungswarteschlange manuell prüfen.

Ab ONTAP 9.15.1 ist es möglich, Active Directory (AD)-Benutzer als MAV-Administratoren zu konfigurieren. Der AD-Benutzer muss "Als ONTAP Administrator konfiguriert" sein.

System Manager Verfahren

Wenn zum ersten Mal eine MAV-Genehmigungsgruppe erstellt werden soll, bietet die System Manager Vorgehensweise weitere Informationen zu "Multi-Admin-Verifizierung aktivieren."

Eine bestehende Genehmigungsgruppe kann geändert oder eine zusätzliche Genehmigungsgruppe erstellt werden:

  1. Administratoren für den Erhalt der Multi-Admin-Verifizierung festlegen.

    1. Cluster > Einstellungen auswählen.

    2. Klicken Sie Pfeilsymbol neben Benutzer und Rollen.

    3. Klicken Sie auf Symbol hinzufügen unter Benutzer.

    4. Die Liste kann bei Bedarf angepasst werden.

      Weitere Informationen sind unter "Administratorzugriff kontrollieren." verfügbar.

  2. MAV-Genehmigungsgruppe erstellen oder ändern:

    1. Cluster > Einstellungen auswählen.

    2. Klicken Sie Pfeilsymbol neben Multi-Admin Approval im Abschnitt Security. (Das Aktionssymbol-Symbol wird angezeigt, wenn MAV noch nicht konfiguriert ist.)

      • Name: Einen Gruppennamen eingeben.

      • Genehmiger: Genehmiger aus einer Benutzerliste auswählen.

      • E-Mail-Adresse: E-Mail-Adresse(n) eingeben.

      • Standardgruppe: eine Gruppe auswählen.

Für die Bearbeitung einer bestehenden Konfiguration ist nach der Aktivierung von MAV eine MAV-Genehmigung erforderlich.

CLI Prozedur

  1. Überprüfen Sie, ob für die Mail From und Mail Server Parameter Werte festgelegt wurden. Folgendes eingeben:

    event config show

    Die Anzeige sollte in etwa wie folgt aussehen:

    cluster01::> event config show
                               Mail From:  admin@localhost
                             Mail Server:  localhost
                               Proxy URL:  -
                              Proxy User:  -
     Publish/Subscribe Messaging Enabled:  true

    Zum Konfigurieren dieser Parameter wird Folgendes eingegeben:

    event config modify -mail-from email_address -mail-server server_name

    Weitere Informationen zu event config show und event config modify finden sich in der "ONTAP-Befehlsreferenz".

  2. Administratoren für den Erhalt der Multi-Admin-Verifizierung festlegen

    Wenn Sie Folgendes tun möchten… Diesen Befehl eingeben

    Aktuelle Administratoren anzeigen

    security login show

    Anmeldeinformationen der aktuellen Administratoren ändern

    security login modify <parameters>

    Neue Administratorkonten erstellen

    security login create -user-or-group-name admin_name -application ssh -authentication-method password

    Weitere Informationen zu security login show, security login modify und security login create in der "ONTAP-Befehlsreferenz".

  3. Die MAV-Genehmigungsgruppe erstellen:

    security multi-admin-verify approval-group create [ -vserver svm_name] -name group_name -approvers approver1[,approver2…] [[-email address1], address1…​]

    • -vserver - Nur die Admin-SVM wird in dieser Version unterstützt.

    • -name - Der MAV Gruppenname, maximal 64 Zeichen.

    • -approvers - Die Liste eines oder mehrerer Genehmiger. Für AD-Benutzer gilt das Format domain\user. Zum Beispiel mydomain\pavan.

    • -email - Eine oder mehrere E-Mail-Adressen, die benachrichtigt werden, wenn eine Anfrage erstellt, genehmigt, abgelehnt oder ausgeführt wird.

      Beispiel: Der folgende Befehl erstellt eine MAV-Gruppe mit zwei Mitgliedern und zugehörigen E-Mail-Adressen.

    cluster-1::> security multi-admin-verify approval-group create -name mav-grp1 -approvers pavan,julia -email pavan@myfirm.com,julia@myfirm.com
  4. Gruppenerstellung und Mitgliedschaft überprüfen:

    security multi-admin-verify approval-group show

    Beispiel:

    cluster-1::> security multi-admin-verify approval-group show
    Vserver  Name        Approvers        Email
    -------  ---------------- ------------------  ------------------------------------------------------------
    svm-1    mav-grp1   pavan,julia      email pavan@myfirm.com,julia@myfirm.com

Diese Befehle dienen zur Änderung der ursprünglichen MAV Gruppenkonfiguration.

Hinweis: Alle erfordern die Genehmigung durch den MAV-Administrator, bevor sie ausgeführt werden.

Wenn Sie Folgendes tun möchten… Diesen Befehl eingeben

Gruppenmerkmale oder vorhandene Mitgliederinformationen ändern

security multi-admin-verify approval-group modify [parameters]

Mitglieder hinzufügen oder entfernen

security multi-admin-verify approval-group replace [-vserver svm_name] -name group_name [-approvers-to-add approver1[,approver2…]][-approvers-to-remove approver1[,approver2…]]

Gruppe löschen

security multi-admin-verify approval-group delete [-vserver svm_name] -name group_name

Verwandte Informationen